Grouper är BambooHR:s auktoriserade partner för Irland, Storbritannien, Europa och MEA. White glove-tjänster ingår utan extra kostnad. Grouper är BambooHR:s auktoriserade partner för Irland, Storbritannien, Europa och MEA. Grouper: BambooHR:s auktoriserade partner. Varför Grouper
Få support

GuideCompliance16 min läsning

GDPR för HR: korrekt hantering av medarbetardata

Hur medarbetares personuppgifter behandlas lagligt enligt GDPR — rättslig grund, lagring, rättigheter, säkerhet och internationella överföringar.

HR-data är högriskdata

HR-funktioner hanterar några av de mest känsliga personuppgifterna i varje organisation: kontaktuppgifter, lön, bankinformation, prestationsregister, hälsoinformation och ibland utdrag ur belastningsregister. Enligt dataskyddsförordningen (GDPR) och dess nationella genomföranden — den irländska Data Protection Act 2018 och UK GDPR / Data Protection Act 2018 — måste dessa uppgifter behandlas lagligt, korrekt och öppet.

Att göra detta rätt är både en rättslig skyldighet och en förtroendefråga. Anställda är registrerade personer med verkställbara rättigheter, och Data Protection Commission i Irland (eller ICO i Storbritannien) kan utreda klagomål och utdöma betydande böter. Behandla medarbetardata med samma noggrannhet som kunddata.

Att välja rättslig grund

Varje behandling kräver en laglig grund. Ett vanligt misstag är att förlita sig på samtycke i anställningsförhållandet. På grund av maktobalansen mellan arbetsgivare och anställd ges samtycke sällan frivilligt och är därför vanligen fel grund för central HR-behandling. Mer lämpliga grunder är normalt fullgörande av anställningsavtalet, efterlevnad av rättslig förpliktelse (till exempel skatte- och redovisningsrapportering) samt berättigade intressen.

Särskilda kategorier av uppgifter — inklusive hälsoinformation som används för sjukledighet eller företagshälsovårdsändamål — kräver ett ytterligare villkor enligt Article 9, ofta med koppling till arbetsrätt, socialförsäkring och socialt skydd. Kartlägg varje typ av HR-behandling till dess grund och villkor, och dokumentera motiveringen.

Transparens och registrerades rättigheter

Anställda måste få veta, på tydligt språk, vilken data ni innehar, varför, hur länge ni sparar den och med vem ni delar den. Detta tillhandahålls vanligtvis genom en integritetsnotis för anställda, skild från er kundinriktade integritetspolicy. Ge den vid anställningstillfället och håll den uppdaterad.

Registrerade personer kan utöva rättigheter inklusive tillgång (begäran om registerutdrag), rättelse, radering i vissa fall, begränsning och invändning. Ha en dokumenterad process för att svara inom den lagstadgade tidsfristen (vanligen en månad). HR är en frekvent mottagare av begäranden om tillgång, så planera för hur ni ska lokalisera och maskera information som finns utspridd i olika system.

Lagring, minimering och säkerhet

Bevara inte uppgifter längre än nödvändigt. Upprätta ett lagringsschema som återspeglar både rättsliga krav (löneadministrations- och skatteregister, arbetstidsregister, hälso- och säkerhetsdokumentation) och faktiskt affärsbehov, och radera eller avidentifiera uppgifter utöver dessa perioder. Samla bara in det ni faktiskt använder — dataminimering är en princip, inte en detalj.

Säkerhet är ett rättsligt krav, inte bara god praxis. Tillämpa rollbaserad åtkomst så att chefer endast ser det de behöver, kryptera data under överföring och vid rest, samt för ett revisionsspår över vem som har åtkommit vad. Ett välrenommerat HRIS ger er detaljerade behörigheter och åtkomstloggning som standard, vilket är betydligt säkrare än att sprida medarbetardata över kalkylblad och delade enheter.

Internationella överföringar och leverantörer

Om er HR-programvara eller leverantör av löneadministration lagrar data utanför Europeiska ekonomiska samarbetsområdet måste ni säkerställa en lämplig överföringsmekanism — ett beslut om adekvat skyddsnivå, standardavtalsklausuler eller motsvarande skyddsåtgärder. Sedan Brexit omfattas överföringar mellan EU och Storbritannien av Storbritanniens beslut om adekvat skyddsnivå, men detta bör följas eftersom det är föremål för översyn.

När ni använder en tredje part för att behandla medarbetardata behöver ni ett skriftligt personuppgiftsbiträdesavtal som anger deras skyldigheter, och ni bör genomföra due diligence av deras säkerhetsnivå. För ett register över era personuppgiftsbiträden och var data är lagrad så att ni snabbt kan besvara frågor och hantera incidenter.

Alla guiderFå en gratis demo

Mer om Compliance

Betrodda i hela Irland, Storbritannien och Europa

Att växa en familj av 34,000+ teams

Familjen BambooHR växer som bambu: snabbt, motståndskraftigt och ständigt spridande. Här är bara några av de organisationer som redan är med.

30,000+
Företag världen över
4.6★
3,108 verifierade recensioner
100%
Lokalt stöd ingår